Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration d’un filtre pour bloquer l’accès TCP à un port sauf à partir d’homologues BGP spécifiés

Cet exemple montre comment configurer un filtre de pare-feu sans état standard qui bloque toutes les tentatives de connexion TCP vers le port 179 de tous les demandeurs, à l’exception des homologues BGP spécifiés.

Conditions préalables

Aucune configuration spéciale au-delà de l’initialisation de l’appareil n’est requise avant de configurer cet exemple.

Présentation

Dans cet exemple, vous allez créer un filtre de pare-feu sans état qui bloque toutes les tentatives de connexion TCP vers le port 179 de tous les demandeurs, à l’exception des homologues BGP spécifiés.

Le filtre filter_bgp179 de pare-feu sans état fait correspondre tous les paquets des interfaces directement connectées sur les appareils A et B vers le numéro de port de destination 179.

Topologie

Figure 1 Affiche la topologie utilisée dans cet exemple. L’équipement C tente d’établir une connexion TCP avec l’équipement E. L’appareil E bloque la tentative de connexion. Cet exemple montre la configuration sur l’appareil E.

Figure 1 : Réseau type avec sessions d’homologue BGPRéseau type avec sessions d’homologue BGP

Configuration

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, puis copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie.

Appareil C

Dispositif E

Configuration de l’appareil E

Procédure étape par étape

L’exemple suivant nécessite que vous naviguiez à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations sur la navigation dans l’interface de ligne de commande, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration du Guide de l’utilisateur de l’interface de ligne de commande Junos OS.

Pour configurer l’appareil E avec un filtre de pare-feu sans état qui bloque toutes les tentatives de connexion TCP vers le port 179 de tous les demandeurs, à l’exception des homologues BGP spécifiés :

  1. Configurez les interfaces.

  2. Configurez BGP.

  3. Configurez le numéro du système autonome.

  4. Définissez le terme de filtre qui accepte les tentatives de connexion TCP vers le port 179 à partir des homologues BGP spécifiés.

  5. Définissez l’autre terme de filtre pour rejeter les paquets provenant d’autres sources.

  6. Appliquez le filtre de pare-feu à l’interface de bouclage.

Résultats

À partir du mode de configuration, confirmez votre configuration en saisissant les commandes show firewall, show interfaces, show protocolset show routing-options. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de cet exemple pour corriger la configuration.

Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de la configuration du filtre

But

Assurez-vous que le filtre est répertorié dans la sortie de la show firewall filter commande.

Action

Vérification des connexions TCP

But

Vérifiez les connexions TCP.

Action

À partir du mode opérationnel, exécutez la commande sur l’appareil C et l’appareil show system connections extensive E.

La sortie sur le périphérique C indique la tentative d’établissement d’une connexion TCP. La sortie sur l’appareil E indique que les connexions sont établies avec l’appareil A et l’appareil B uniquement.

Surveillance du trafic sur les interfaces

But

Utilisez la monitor traffic commande pour comparer le trafic d’une interface qui établit une connexion TCP avec le trafic d’une interface qui n’établit pas de connexion TCP.

Action

À partir du mode opérationnel, exécutez la monitor traffic commande sur l’interface de l’appareil E vers l’appareil B et sur l’interface de l’appareil E vers l’appareil C. L’exemple de sortie suivant vérifie que dans le premier exemple, les messages d’accusé de réception (ack) sont reçus. Dans le deuxième exemple, ack les messages ne sont pas reçus.